BookinglyTech News
Software

Forgejo lanza versiones 16.0.4 y 15.0.8 para corregir RCE y otra vulnerabilidad

El proyecto Forgejo publica dos correcciones críticas que bloquean la ejecución remota de código al crear repositorios desde plantillas.

1 min de lecturaLWN0 vistas

Forgejo ha publicado las versiones 16.0.4 y 15.0.8, que corrigen dos vulnerabilidades de seguridad. La más grave permite la ejecución remota de código (RCE). El fallo se produce al generar un nuevo repositorio a partir de una plantilla: Forgejo clona el repositorio de origen, elimina la carpeta ".git", expande variables en los archivos listados en ".forgejo/template" y luego inicializa un nuevo repositorio git. Si la expansión de variables crea una carpeta ".git", git la adoptará y podrá leer datos arbitrarios del host y ejecutar procesos maliciosos. La corrección elimina cualquier carpeta ".git" existente antes de inicializar el nuevo repositorio.

El proyecto aconseja actualizar de inmediato a la última versión disponible. La actualización se puede obtener en los siguientes enlaces de notas de la versión:

Para más detalles sobre el lanzamiento y la comunidad, visite el sitio oficial de Forgejo y su cuenta en Floss Social.

Esta corrección es crucial para cualquier entorno que utilice Forgejo para alojar proyectos, ya que elimina un vector de ataque que podría comprometer la integridad y la disponibilidad del servidor. Las administraciones deben planificar la actualización lo antes posible y revisar los registros de plantillas usadas para garantizar que no haya repositorios maliciosos.